Киберпреступность Ушёл по-английски. Бывший партнёр вымогателей Qilin обиделся на коллег и завёл личный шифровальщик

weaver

Make zeroday easy.
Admin
Регистрация
06.10.25
Сообщения
424
Реакции
475
История о том, как жадность одних породила дерзость других.



На фоне десятков вымогательских брендов новая группировка The Gentlemen быстро вышла из тени не за счёт необычных приёмов, а благодаря жёсткой и хорошо отлаженной схеме атак. В свежем отчёте Group-IB Для просмотра ссылки Войди или Зарегистрируйся, что команда собрала набор уже проверенных инструментов, активно использует чужой опыт и делает ставку на массовую эксплуатацию уязвимых внешних сервисов, слабых паролей и ошибок в защите корпоративных сетей.

По данным авторов отчёта, The Gentlemen выросла из ArmCorp, активного партнёра программы Qilin, а управляет операцией злоумышленник под ником «Hastalamuerte». Первые следы собственного шифровальщика появились ещё 17 июля 2025 года, за несколько дней до публичного конфликта с операторами Qilin на теневом форуме RAMP. В Group-IB считают, что спор из-за невыплаченной доли стал не причиной ухода, а удобным поводом для запуска самостоятельной схемы вымогательства.

Основной путь проникновения связан с CVE-2024-55591 в FortiOS и FortiProxy. Уязвимость позволяет обойти проверку подлинности и получить административный доступ к устройствам Fortinet. После взлома участники The Gentlemen создают скрытые учётные записи, выгружают конфигурации, закрепляются через VPN и пытаются развивать атаку внутри сети. В распоряжении группы, как утверждает Group-IB, была база примерно из 14 700 уже скомпрометированных FortiGate и ещё 969 проверенных VPN-учётных данных, полученных подбором паролей.

Дальше операция развивается по знакомому, но опасному сценарию. Злоумышленники отключают защитные средства, в том числе с помощью уязвимых подписанных драйверов, очищают журналы событий, крадут данные через Rclone, маскируют инструменты под легитимные утилиты и распространяются по домену через SMB, RDP, WMI и групповые политики. В отчёте также упомянуты попытки изучить SonicWall, Cisco ASA и Oracle E-Business Suite, а ещё разбор образцов Babuk, LockBit 5.0, Medusa и Qilin, чтобы заимствовать удачные механизмы обхода защиты и шифрования.

Отдельное внимание Group-IB уделила качеству подготовки The Gentlemen. Команда использует NetExec, PowerShell, самописные скрипты для извлечения учётных данных, инструменты для работы с VMware и Veeam, а также сервисы искусственного интеллекта вроде ChatGPT, Gemini и Claude. К осени 2025 года операторы добавили версии шифровальщика для Windows, Linux и ESXi, таймер задержки запуска и более агрессивное распространение по сети.

По оценке Group-IB, жертвами The Gentlemen уже стали около 94 организаций. Аналитики подчёркивают, что главная угроза связана не с уникальностью группировки, а с типовой моделью современного киберкриминала, где участники переходят из одной программы в другую, обмениваются наработками и быстро собирают новые вымогательские проекты из уже известных техник.

Источник: Для просмотра ссылки Войди или Зарегистрируйся
 

lisa99

Perceptible
Local User
Регистрация
30.03.26
Сообщения
12
Реакции
10
"
Группа поддерживает операционную базу данных, содержащую информацию примерно о 14 700 уже взломанных устройствах FortiGate по всему миру.

Помимо взломанных устройств, операторы хранят 969 проверенных методом перебора учетных данных для VPN-сервиса FortiGate, готовых к атаке."

интересно, откуда такая цифирь?
или грибы знают все?)) потому что русскоязычные, ошибваются по всем форумам, а некоторые ще и модерируют?


п.с. они тихо двигаться начали по рекламе.
 
Последнее редактирование:

weaver

Make zeroday easy.
Admin
Регистрация
06.10.25
Сообщения
424
Реакции
475
Прикол в том, что мы просто сидим на форуме, а для них это работа. Они сидят и читают "ЭТИ ВАШИ ФОРУМЫ" спокойно попивая кофе. От сюда и точная аналитика, не говоря уже о том, что есть автоматизированные инструменты парсинга и аналитические ИИ агенты. Но это далеко не всё... Грибы работают даже с европолом и другими структурами и ИБ'шными компаниями, которые в свою очедь стараются оперативно обмениваться информацией.
 

lisa99

Perceptible
Local User
Регистрация
30.03.26
Сообщения
12
Реакции
10
скриншоты с ПК аффилиата (или кодера) ..- про ИИ?

Форумов мало. Просто обмена тоже. Тут другое. Полностью втираются в нужнную среду (становятся аффилиатами) , берут сэмплы, декомпилируют, троянят "смежников" по бизу\панели в АПТ
ну и да - зеродеи под мессенджеры

Я вчиталась в описалово асталамуэртэ - какой профайлинг! Это не под кофе. Это работа за компом фуллтайм.
Профилирование по коду, по репликам, по скиллам.
Какбэ это не секрет. Но в теории. А когда видишь как оно на практике работает - впечатляет.
 
Реакции: weaver

Amanitaceae

Perceptible
Local User
Регистрация
05.05.26
Сообщения
22
Реакции
7
Hastalamuerte... был такой невзрачный тип. Вообще никогда бы не подумал что он главарь какой то интернетной банды. Теперь на каждой пересылки буду интересоваться у подозрительных очкастых задротов, знают ли они что означает аббревиатура nxc?

Чем отличается реальная банда от интернетной? В реальной выход из коллектива возможен только через реанимацию, в которую положат же свои. То есть выхода нет. Но и вход не для всех.
А что я вижу здесь? Цирк. Захотел - ушёл, захотел - пришёл, никакого ни с кого спроса. И ещё какие то вывески барыг, баннерами называемые, голимое завлекалово для новых лохов. Ну всё как и обычно.

Этот мир для меня абсолютно понятен )))

Кинь пдф сюда пожалуйста, подруга дней моих суровых, лисичка рыжая моя. Не пускают к себе на сайт мусора пацанов в спортивных костюмах.
 
Последнее редактирование:

The Gentlemen

RaaS
Premium
Регистрация
21.09.25
Сообщения
16
Реакции
31
"На этапе вы вора, а на зоне повара. Твои кенты в овраге лошадь доедают." (C)
 
Реакции: Amanitaceae и solo

Amanitaceae

Perceptible
Local User
Регистрация
05.05.26
Сообщения
22
Реакции
7
"На этапе вы вора, а на зоне повара. Твои кенты в овраге лошадь доедают." (C)
Есть такая поговорка. Но это про ауешных одиночных долбоёбов, которые не знают к чьему берегу прибиться и всегда по итогу оказываются в ахуе от того что их поимели, хотя они верили свято в воровские понятия.
А про бригадных бандитов ты слышал что-нибудь подобное? Они не стремятся в воровские семьи. Вот и подумай, почему? )
 

lisa99

Perceptible
Local User
Регистрация
30.03.26
Сообщения
12
Реакции
10
Реакции: Amanitaceae

Amanitaceae

Perceptible
Local User
Регистрация
05.05.26
Сообщения
22
Реакции
7
Для просмотра ссылки Войди или Зарегистрируйсяздесь наше всё.
Раз смотрю я между
Лисоньки в разрез.
Раньше был с Ннадеждой,
А теперь я без )

У них на сайте стоит сборщик инфы для последующей идентификации браузерных отпечатков, а если браузер их не отдаёт их в том объёме в котором они запрашивают, то на сайт не пускают. А мой браузер настроен именно так.
 

bill

Banned
Забанен
Регистрация
10.12.25
Сообщения
48
Реакции
-11
Обратите внимание: если вы хотите заключить сделку с этим пользователем, он заблокирован.
Реакции: Amanitaceae

lisa99

Perceptible
Local User
Регистрация
30.03.26
Сообщения
12
Реакции
10
аналогично, причем вебархив тоже 0 (очевидно заблокирован бот)
Удивительно то что я ее все же каким-то образом прочла - при тех же блокировках в браузерах. А вот после постинга здесь - с упоминанием форензики, впечатление, что гайки затянули.


стайка мусорских пидарков
уверен что оттуда модератором никто не работал?)))
информированностью которого все восхищались...
 
Реакции: Amanitaceae